Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

88.5萬組門號遭鎖定 假錢包釣魚詐騙曝光

電話號碼清單與智慧型手機放在桌上 / TokenPost.ai

約88萬5000組電話號碼被鎖定,成為一起以假錢包應用程式為誘餌的加密貨幣「釣魚」詐騙目標。調查顯示,攻擊者假冒客服人員,試圖騙取用戶的錢包救援「種子詞」(seed phrase)。

網路安全公司Rapid7於17日發布報告,將這起攻擊行動稱為「Operation Asterix」。Rapid7研究員安娜·西羅科娃(Anna Sirokova)與揚·雷欽斯基(Jan Recinsky)表示,他們在一個曝光的網路目錄中,發現電話號碼原始資料、帳號驗證工具、釣魚後台、電話話術腳本、假錢包應用程式,以及外流的Telegram程式碼。

在鎖定的資料中,最大一份檔案包含31萬6002組德國手機號碼,另外還發現香港、保加利亞、英國、美國與加拿大金融科技公司的名單,以及與Ledger相關的資料清單。

在德國號碼資料中,有4萬3066組帳號被確認與加密貨幣用戶帳號連結,Rapid7指出,命中率約達13.6%。

研究人員回收的紀錄顯示,5576組幣安(Binance)相關帳號已被列入攻擊排程,另外也發現用於大量驗證Kraken帳號是否存在的檢測工具。

攻擊者以冒充Ledger、Trezor、Exodus的假應用程式誘導用戶下載,再誘騙用戶輸入用於救援錢包的種子詞,藉此奪取錢包控制權。

種子詞是救援錢包的關鍵資訊。一旦用戶在假應用程式或假網站中輸入種子詞,攻擊者便可轉移錢包資產或直接盜走資金。

這起案件不僅止於蒐集電話號碼名單。攻擊者將號碼與交易所帳號進行比對後,再結合假冒的客服電子郵件與電話聯繫,形成完整的詐騙流程。

相較單純的簡訊釣魚,這種手法更容易讓受害者卸下心防、產生信任。Rapid7報告中並未提及是否有韓國電話號碼列在名單內,但假冒交易所或錢包業者客服聯繫用戶的手法,同樣可能被用來鎖定其他地區的用戶,值得留意。

Rapid7也發現,攻擊者在開發這起行動的過程中曾使用AI程式輔助工具。從回收的提示詞、終端機紀錄與專案檔案中可看出,攻擊者曾借助AI處理Electron應用程式封裝、程式碼混淆、修復編譯錯誤、調整釣魚基礎設施,以及準備惡意程式散布等工作。

加密貨幣釣魚詐騙鎖定的往往不是程式碼漏洞,而是人的行為。區塊鏈安全公司Hacken統計,今年第一季加密貨幣產業損失達4億8200萬美元,其中釣魚與社交工程詐騙就占了3億600萬美元。

評論:這起案例的特別之處,在於電話號碼、交易所帳號驗證、假錢包應用程式與電話聯繫被整合成一套完整的攻擊流程,而非單一手法各自運作。Rapid7公布的資料並未確認實際損失金額,目前可確認的僅有攻擊基礎設施與鎖定目標的篩選方式。

用戶應留意,錢包救援詞不應輸入在任何應用程式、網站、電子郵件、電話客服或通訊軟體客服視窗中。若接到自稱交易所或錢包業者的聯繫,建議直接開啟官方應用程式或官網確認是否真有相關公告,避免透過對方提供的連結或電話操作。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1